ブックマーク / zenn.dev/keino (1)

  • nf_conntrack とはなんぞ

    概要 自社のkubernetesクラスタでnf_conntrackの問題をよく聞くようになったので気になって調べた。 iptablesではfiltering処理をする際に、nf_conntrackというオブジェクトを作成する。 カーネル空間に作られるので脳死でmax値を増やすと死ぬ。 調べるきっかけ ubernetesでは、pod間通信を実現するための一つにiptablesを使用しています。 自社ではそれなりのクラスタ規模になっているので、coreDNSiptablesのfilteringが処理される際にnf_conntrackのエラーが出ることがありました。

    nf_conntrack とはなんぞ
    tmatsuu
    tmatsuu 2020/12/19
    なるほど、k8sのノードはnetfilter駆使するからnf_conntrackで引っかかりやすい。普通のサーバと同様にnf_conntrack_countがnf_conntrack_maxに近づいていないか監視すればok。
  • 1